2IZI Guard · 0.4.10 · PRE-1.0

Belgeler

Mevcut core PHP 8.1+ hedefler ve security boundary’de framework bağımsızdır. Her actionı açıkça koruyun ve business operationdan önce tokenı tüketin.

Uygulama eylemleri için

Güvenlik bir sunucu kararıdır, widget durumu değildir.

2IZI Guard formları ve herkese açık eylemleri yerel risk değerlendirmesi, uyarlanabilir sürtünme ve tek kullanımlık sunucu yetkilendirme tokenlarıyla korur. Zorunlu harici CAPTCHA yoktur.

PHP 8.1+Core runtime
MariaDB / MySQLBaseline storage
0required outbound runtime calls
256-bitopaque token entropy
PRE-1.0Mevcut branch security-first architecture ve otomatik regression/red-team coverage içerir. Önce Shadow Mode, sonra gerçek trafikte enforcement kalibrasyonu.
Quick start

Küçük entegrasyon yüzeyi. Son izin sunucuda kalır.

Mevcut core PHP 8.1+ hedefler ve security boundary’de framework bağımsızdır. Her actionı açıkça koruyun ve business operationdan önce tokenı tüketin.

1. Frontend

FrontendHTML
<script src="/guard/public/assets/guard.js?v=0.4.10" defer></script>
<form data-guard-action="contact">
  …
</form>

2. Protected action

Korunan actionPHP
$result = Guard::verifyAndConsume(
    $_POST['guard_token'] ?? '',
    'contact'
);

if (!$result->allowed()) {
    http_response_code(403);
    exit;
}

Tipik actions

loginregisterpassword_resetcontactcheckoutfile_upload
Server authorityJavaScript başarısı yetki değildir. Sunucu Guard tokenı doğrular ve tüketir.
Nasıl çalışır

Bir korunan action. Beş bağımsız kontrol noktası.

Tarayıcı challenge’a katılabilir, ancak iş izni her zaman sunucuda üretilir ve tüketilir.

01

Bağlamı doğrula

Pahalı işten önce Origin, action, session ve kaba limitleri kontrol et.

02

Yerel puanla

Sunucu ve uygulama sinyalleri açıklanabilir risk kararı üretir.

03

Sürtünme ekle

Policy PASS, PoW, interaction, throttle veya deny seçer.

04

Bir kez üret

Rastgele 256-bit opaque token session/action/origin ve kısa TTL’ye bağlanır.

05

Atomik tüket

Business endpoint bir kez tüketir; replay, mismatch ve expiry reddedilir.

Policy modes

ShadowObserve and predict; no enforcement.
InvisibleNo visible challenge.
AdaptiveRisk-based PASS / PoW / interaction / deny.
Always challengeRequire step-up for every protected request.

Güvenilir trafik sessiz geçebilir; yüksek risk PoW, hold, throttle veya deny tetikleyebilir.

Entegrasyon

Integration contract

Mevcut core PHP 8.1+ hedefler ve security boundary’de framework bağımsızdır. Her actionı açıkça koruyun ve business operationdan önce tokenı tüketin.

Action registry

The server defines allowed action names. Never use a client-provided action as authorization context.

'contact' => [
  'mode' => 'adaptive',
  'fail_mode' => 'open_with_limit'
]

Origin / session binding

256-bit opaque token · yalnız hash saklama · kısa TTL · action/session/origin binding · HMAC integrity · one-time atomic consume · server-only business signals · kritik actionlarda fail-closed.

UI isolation

Shadow DOM isolates Guard visuals from host CSS. It is a UI reliability layer, not a security boundary.

Localization

UI locale is BCP-47-style, UTF-8, RTL-ready, touch/keyboard compatible, and extendable with locale packs.

Tehdit modeli

Saldırganın tüm kod tabanını bildiğini varsayarız.

Kod, JavaScript, API, DB şeması, PoW ve eşikler bilinebilir; sırlar ve yetkilendirme sunucuda kalır.

Saldırganda olduğunu varsayarız

  • tam kaynak kod
  • modern AI modelleri
  • Playwright / Selenium / headless Chromium
  • residential proxy
  • kendi trafik kayıtları

Güvenlik şunları gizlemeye dayanmaz

  • JavaScript
  • challenge algoritması
  • alan adları
  • endpoints
  • risk thresholds
Temel değişmezler256-bit opaque token · yalnız hash saklama · kısa TTL · action/session/origin binding · HMAC integrity · one-time atomic consume · server-only business signals · kritik actionlarda fail-closed.
Dürüst sınırHiçbir browser challenge “biyolojik insanı” matematiksel olarak kanıtlayamaz. Kritik actionlar yine passkey/WebAuthn, MFA, verified account, transaction authorization ve business limit ister.
Açık kaynak

Açık kod denetlenebilirliği artırmalı, modeli zayıflatmamalı.

Uygulamayı okumak authorization bypass üretmemeli. Public review disiplinli release, key, repository permission ve vulnerability handling gerektirir.

Yayınla

  • source ve değişiklik geçmişi
  • SECURITY.md ve responsible disclosure
  • threat model ve mimari
  • otomatik security / red-team tests
  • release checksum ve notes

Özel tut

  • production config/guard.php
  • APP_KEY ve HMAC/privacy/rate-limit keys
  • DB dump ve gerçek security events
  • gerçek cookie/token/session
  • deployment secret ve private infrastructure
Operations

Diagnostics, tests and updates

Diagnostics

php bin/diagnose.php

Check database state, key material, Origin configuration and registered actions before enabling enforcement.

Regression / red-team

bash tests/run-all.sh

Release acceptance includes replay, proxy, risk, tampering, UI and integration checks. Run disposable MariaDB/MySQL concurrency tests where available.

Updates

Read release notes and migrations first. Do not overwrite production config/guard.php with a distribution template. Rotate keys only when a release explicitly requires it.

Rollout

Start with Shadow Mode, review predicted decisions and false positives, tune action policies, then enable calibrated enforcement.

Güncel durum

0.4.10 · pre-1.0 · aktif geliştirme

Mevcut branch security-first architecture ve otomatik regression/red-team coverage içerir. Önce Shadow Mode, sonra gerçek trafikte enforcement kalibrasyonu.

PHP coreMevcut
Webasyst / Shop-Script adapterCore stabilizasyonundan sonra
Verified agents / Privacy PassGelecek / standarda bağlı
0.4.10The responsive-layout hotfix changes UI sizing and preview embedding only; database schema, token/challenge protocol, keys, risk engine and server authorization logic are unchanged.

Dil

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai